رفع سه آسيب‌پذيری حياتی اجرای کد در Magento

رفع سه آسيب‌پذيری حياتی اجرای کد در Magento

تاریخ ایجاد

#Magento برای رفع آسیب‌پذیری‌های متعدد در پلت‌فرم تجارت الکترونیک خود، نسخه‌ی 2.3.4 را منتشر کرد.
این آسیب‌پذیری‌ها، Magento Commerce (نسخه‌‌های 2.2.10/2.3.3 و قبل از آن)، Open Source (نسخه‌های 2.2.10/2.3.3 و قبل از آن)، Enterprise Edition (نسخه‌های 1.14.4.3 و قبل از آن) و Community (نسخه‌های 1.9.4.3 و قبل از آن) را تحت تأثیر قرار می‌دهند.
نسخه‌ی 2.3.4 از Magento، در مجموع 6 آسیب‌پذیری را برطرف می‌کند که سه مورد از آن‌ها به‌عنوان بحرانی و بقیه به‌عنوان مهم ارزیابی می‌شوند.
یکی از سه نقص بحرانی که با شناسه‌ی "3719-2020-CVE" دنبال می‌شود، یک نقص تزریق SQL است. حملات تزریق SQL در شرایطی رخ می‌دهد که یک توسعه‌دهنده‌ی وب، داده‌های تهیه‌شده توسط کاربر را به‌خوبی بررسی نمی‌کند و همین امر می‌تواند منجر به خواندن و نوشتن دلخواه داده‌های مورد استفاده در یک برنامه‌ی وب شود. یک مهاجم می‌تواند با ارسال یک جستجوی مخرب در کادر جستجوی وب‌سایت، از این مزیت استفاده کرده و اطلاعات حساس را فاش کند.
دو نقص حیاتی دیگر (3716-2020-CVE و 3718-2020-CVE)، مسائل مربوط به کدگشایی داده‌های غیرقابل اعتماد و دورزدن امنیت هستند و هر دو می‌توانند منجر به اجرای کد دلخواه شوند.
دو مورد از سه نقص مهم مربوط به آسیب‌پذیری اسکریپت مخرب ذخیره‌شده (XSS) و مسئله‌ی عبور مسیر هستند که می‌توانند توسط مهاجمان برای نشت اطلاعات حساس مورد سوءاستفاده قرار گیرند.
حملات XSS هنگامی رخ می‌دهد که یک مهاجم از یک برنامه‌ی وب برای ارسال کد مخرب (به‌طور کلی به شکل اسکریپت سمت مرورگر)، برای کاربر نهایی استفاده کند. اگر مرورگر، اعتبار اسکریپت را تأیید نکرده و آن را اجرا کند، اسکریپت می‌تواند به کوکی‌ها، نشانه‌های جلسه یا سایر اطلاعات حساس حفظ‌شده توسط مرورگر دسترسی پیدا کند.
راهکارها و وصله‌ها
Magento یکی از سیستم‌عامل‌های هدف گروه Magecart است. این گروه شامل چندین گروه تهدید مختلف است که وب‌سایت‌ها را با سوءاستفاده از آسیب‌پذیری‌های موجود در سیستم‌عامل‌های تجارت الکترونیکی شخص ثالث به‌خطر می‌اندازند تا بتوانند اسکریپت‌های مخصوص اسکن کارت را در صفحات پرداخت تزریق کنند.
به مدیران فروشگاه‌های الکترونیکی مبتنی بر Magento توصیه می‌شود که در اسرع وقت جدیدترین نسخه‌ی مربوط به سیستم‌عامل خود را طبق جدول زیر نصب کنند؛ زیرا خطر سوءاستفاده از این آسیب‌پذیری‌ها توسط فعالان تهدید بسیار زیاد است.
 

magento

 

برچسب‌ها